Sami Laiho Profile picture
Mar 1, 2022 20 tweets 4 min read Read on X
Muuttuneen kyberturvallisuustilanteen johdosta, maanpuolustushengessä, päätin julkaista mahdollisimman yksinkertaiset ohjeet Windows-ympäristön puolustamiseen, ulkoista hyökkääjää vastaan. LUE KOKO KETJU, ja jos koet, että tästä on hyötyä --> Retweet!
For all my English followers, normally I would tweet in English but this is a matter of protecting my own country. I’ll translate ASAP, until --> Google.
Voisin ohjeistaa, että teidän pitää ottaa pois admin-oikat, asentaa AppLocker jne. mutta tosiasia on, että näitä ei tehdä päivässä, eikä kahdessa. Joten seuraavassa nopeat ohjeet, joilla on oikeasti merkitystä ja välitön teho, kyberhyökkäyksiä vastaan.
Tietoturva on lopulta yksinkertaista. Kyse on enemmän oikeista toimintatavoista, konsepteista, kuin kalliista tuotteista. Seuraavassa käyn läpi, mitä tekisin, jos olisin sotatilanteessa ja suojaus pitäisi saada äkkiä nostettua potenssiin kaksi, irroittamatta verkkoa Internetistä
Ohjeet on tehty estämään kokonaisen ympäristön menetys. Pari sotilasta voidaan tässä menettää, mutta estetään vierasta tahoa valtaamasta koko firmaa. Yritykset eivät joudu uutisiin, koska heidän käyttäjä saa ransomwaren, vaan siksi, että koko yrityksen toiminta voidaan lamauttaa
Ohjeet ovat yksinkertaisia, jotka auttavat kaikkia yrityksiä, joilla on hakemistopalvelu(AD/AAD). Näistä saadaan paremmat, jos yhdessä tehdään, juuri teille – Nyt kuitenkin on tarkoitus tehdä ohjeita, jotka sopivat kaikille.
Aina voi parantaa, mutta muistakaa, että tietoturvassa ei saa antaa täydellisen olla hyvän vihollinen. Nyt pitää TEHDÄ näitä asioita, jotta maan yritykset pysyvät turvassa! Ei ole aikaa siihen, että “Tämä ei ole 100% turvallinen” tai “Tämä vuotaa kuitenkin”.
Nyt parannetaan olemassa olevaa. Tehdään täydellisempää sitten kun perussuojaukset on kytketty!
1. Tier0-suojaus. Jokaisen hyökkäyksen graalin malja on Domain Admin -tunnus. Jotta sitä ei voi varastaa, sen käyttö estetään siellä missä sitä ei tarvita. Osoita seuraava policy kaikille koneille, paitsi DC-koneille. Image
Koska nyt et voi Domain Admin -tunnuksilla hallita kuin DC-koneita, lisätään seuraavalla policyllä asetus, jotta jatkossa käyttäjä, joka kuuluu ryhmään ComputerAdmins, saa hallita muita koneita. Image
Sama Azuressa. Voit hoitaa saman, hieman eri tavoin. Tässä kuvissa vinkkiä miten teen sen Azuressa, ja toisessa miten estät käyttäjiä kirjautumasta portaaliin. techcommunity.microsoft.com/t5/intune-cust… ImageImageImage
Kun nämä on tehty, voit sitten myöhemmin hoitaa tämän tyylikkäämmin ja hajauttaa hallintaa vielä enemmän, ottaa käyttöön PAW:it yms. Nyt kuitenkin tuo DC:n suojaus on se tärkeä asia!
2. PowerShell:in kommunikoinnin esto. PS:ää käytetään käytännössä kaikissa hyökkäyksissä. Se hyökkää, hakee käskyjä ja lähettää elintärkeää dataa hyökkääjälle. Estetään se, lisäämällä edellisellä policyllä Palomuurille Outbound-sääntöjä, kuvan mukaisesti: Image
3. UAC-asetukset kuntoon. Jos sinulla on koneita, joihin joku kirjautuu Admin-tunnuksella, lisää tämä UAC-asetus tuohon policyyn. Jos ei, hienoa, 80% hyökkäyksistä ei toimi sinuun! Image
4. Admin-tunnukset. Jos itse kirjaudut koneellesi admin-tunnuksella, kotona tai töissä, LOPETA SE! Koneesi toimii paremmin, joudut asentamaan sen harvemmin uudelleen ja SSD:si elää pidempään.
8.Tee itsellesi toinen tunnus, joka on Admin, ja pudota nykyinen tavalliseksi käyttäjäksi. Jos sinulla on sormenjälkilukija, rekisteröi etusormi normikäyttäjälle ja keskisormi admin-käyttäjälle. Tästä lähtien käytät Admin-sormea vain UAC-kehotteen kysyessä, tai Putinille.
5. Siirtykää PAW-ajatteluun (Privileged Access Workstation), eli älkää surffatko niiltä koneilta, joilta teidän firman voi pudottaa polvilleen. Esim. Avata RDP-yhteyden DC-koneelle. Sitten joskus teette sen hienosti virtuaalikoneella, mutta nyt alkuun, toimikaa oikein
6. Ota MFA käyttöön kaikkialla. Jos sinulla on palvelimia, joissa RDP on auki, suojaa ne vaikka Cisco DUO:lla. Samoin ne koneet, joita käytät hallintaan. Jos et käytä RDP:tä, sulje se.
Muista vielä “In security, don’t let perfect be the enemy of good”. Tee nyt nämä, hienostellaan ja viisastellaan sitten myöhemmin.

• • •

Missing some Tweet in this thread? You can try to force a refresh
 

Keep Current with Sami Laiho

Sami Laiho Profile picture

Stay in touch and get notified when new unrolls are available from this author!

Read all threads

This Thread may be Removed Anytime!

PDF

Twitter may remove this content at anytime! Save it as PDF for later use!

Try unrolling a thread yourself!

how to unroll video
  1. Follow @ThreadReaderApp to mention us!

  2. From a Twitter thread mention us with a keyword "unroll"
@threadreaderapp unroll

Practice here first or read more on our help page!

More from @samilaiho

Mar 2, 2022
Because of the current state of cybersecurity, and to protect the COMPANY networks in Ukraine, I have decided to publish easy to implement and free instructions for protecting Windows environments against an invader. Read the whole thread and if you find it useful  Retweet!
I could tell you that you should remove end-user admin rights, deploy AppLocker etc. but in reality those are not done in a matter of days. So these instructions are meant to give fast gains and real-life effect in defending against cyber-attacks.
At the end of the day, security is simple. It’s more about correct ways of operating, concepts, than expensive products.
Read 22 tweets
Mar 2, 2022
Через поточний стан кібербезпеки, та для захисту КОРПОРАТИВНИХ мереж в Україні я вирішив опублікувати прості та безкоштовні інструкції щодо захисту середовищ Windows від зловмисників. Прочитайте весь тред і, якщо вважаєте його корисним, зробіть ретвіт! #StandWithUkraine️
Я міг би сказати, що ви повинні видалити права адміністратора кінцевих користувачів, налаштувати AppLocker і так далі, але це не робиться за кілька днів. Тому, ці інструкції призначені для отримання швидкого та реального ефекту захисту від кібератак.
Безпека може бути простою. Це швидше про правильні шляхи роботи, концепції, ніж про дорогі продукти. У цьому треді я розповім про те, що б я зробив особисто, якби працював в умовах війни, і захист довелося б покращувати за кілька годин, не відключаючи системи від Інтернету.
Read 22 tweets

Did Thread Reader help you today?

Support us! We are indie developers!


This site is made by just two indie developers on a laptop doing marketing, support and development! Read more about the story.

Become a Premium Member ($3/month or $30/year) and get exclusive features!

Become Premium

Don't want to be a Premium member but still want to support us?

Make a small donation by buying us coffee ($5) or help with server cost ($10)

Donate via Paypal

Or Donate anonymously using crypto!

Ethereum

0xfe58350B80634f60Fa6Dc149a72b4DFbc17D341E copy

Bitcoin

3ATGMxNzCUFzxpMCHL5sWSt4DVtS8UqXpi copy

Thank you for your support!

Follow Us!

:(